Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 14 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
14
Dung lượng
911,43 KB
Nội dung
*Đặtvấnđề: Internetchophépchúngtatruycậptớimọinơitrênthếgiớithôngquamộtsốdịchvụ. Ngồitrướcmáytínhcủamìnhbạncóthểbiếtđượcthôngtintrêntoàncầu,nhưngcũng chínhvìthếmàhệthốngmáytínhcủabạncóthểbịxâmnhậpvàobấtkỳlúcnàomàbạn khônghềđượcbiếttrước.Dovậyviệcbảovệhệthốnglàmộtvấnđềchúngtađángphải quantâm.NgườitađãđưarakháiniệmFireWallđểgiảiquyếtvấnđềnày. NỘIDUNGTRÌNHBÀY 1. Kháiniệm: 2. Tạisaolạidùngtườnglửa? 3. Phânloại: 4. CấutrúcCáchthứchoạtđộng 5. Thiếtlập 6. Cácphươngphápvượttườnglửa(dùngđểvàomộtsốtrangbịchặn) NỘIDUNG: 1. Kháiniệm: Bứctườnglửa(firewall)làmộtkỹthuậtđượctíchhợpvàohệthốngmạngđể: ● Chốnglạisựtruycậptráiphéptừbênngoài(ExternalnetworkInternet)vàotrong mạng(InternalnetworkIntranet)vàngượclại. ● Bảovệthôngtinnộibộcũngnhưhạnchếsựxâmnhậpkhôngmongmuốnvàohệ thốngmạngnộibộ. 2. Tạisaolạidùngtườnglửa? Nếumáytínhkhôngđượcbảovệ,khikếtnốiInternet,tấtcảcáchoạtđộngravàomạng đềuđượcchophép,vìthếhacker,viruscóthểtruycậpvàlấycắpthôngtincánhântrênmáy tính.Chúngcóthểcàiđặtcácđoạnmãđểtấncôngfiledữliệutrênmáytính.Hoặcsửdụng máytínhđãtấncôngđểtấncôngmộtmáytínhcủagiađìnhhoặcdoanhnghiệpkháckếtnối Internet.Mộtfirewallcóthểgiúpbạnthoátkhỏigóitinhiểmđộctrướckhinóđếnhệ thốngcủabạn. ChứcnăngchínhcủaFirewall. ChứcnăngchínhcủaFirewalllàkiểmsoátluồngthôngtintừgiữaIntranetvàInternet.Thiết lậpcơchếđiềukhiểndòngthôngtingiữamạngbêntrong(Intranet)vàmạngInternet.Cụ thểlà: Chophéphoặccấmnhữngdịchvụtruynhậprangoài(từIntranetraInternet). Chophéphoặccấmnhữngdịchvụphéptruynhậpvàotrong(từInternetvàoIntranet). TheodõiluồngdữliệumạnggiữaInternetvàIntranet. Kiểmsoátđịachỉtruynhập,cấmđịachỉtruynhập. Kiểmsoátngườisửdụngvàviệctruynhậpcủangườisửdụng. Kiểmsoátnộidungthôngtinthôngtinlưuchuyểntrênmạng. 3. Phânloại: Cóthểphânloại:Firewallcứngvàfirewallmềm Firewallcứng:LànhữngfirewallđượctíchhợptrênRouter. ĐặcđiểmcủaFirewallcứng: KhôngđượclinhhoạtnhưFirewallmềm:(Khôngthểthêmchứcnăng,thêmquytắcnhư firewallmềm) FirewallcứnghoạtđộngởtầngthấphơnFirewallmềm(TầngNetworkvàtầngTransport) Firewallcứngkhôngthểkiểmtrađượcnộtdungcủagóitin. VídụFirewallcứng:NAT(NetworkAddressTranslate). Firewallmềm:LànhữngFirewallđượccàiđặttrênServer. ĐặcđiểmcủaFirewallmềm: Tínhlinhhoạtcao:Cóthểthêm,bớtcácquytắc,cácchứcnăng. FirewallmềmhoạtđộngởtầngcaohơnFirewallcứng(tầngứngdụng) Firewalmềmcóthểkiểmtrađượcnộidungcủagóitin(thôngquacáctừkhóa). Firewallmềmphụthuộcvàohệđiềuhành. Vídụ:sunScreenfirewall,IPF,MicrosoftISAserver,CheckPointNG,…Firewall mềmcóthểđảmnhậnvaitrònhưmộtDNSserverhaymộtDHCPserver. Cáccôngtylớnthườngsửdụngcả2loại"mềm"và"cứng"tùytheođểlọcởtronghayở ngoài. 4. Cấutrúc: FireWallbaogồm: Mộthoặcnhiềuhệthốngmáychủkếtnốivớicácbộđịnhtuyến(router)hoặccóchứcnăng router.Cácphầnmềmquảnlíanninhchạytrênhệthốngmáychủ.Thôngthườnglàcáchệ quảntrịxácthực(Authentication),cấpquyền(Authorization)vàkếtoán(Accounting). CácthànhphầncủaFireWall MộtFireWallbaogồmmộthaynhiềuthànhphầnsau: +Bộlọcpacket(packetfilteringrouter). +Cổngứngdụng(Applicationlevelgatewayhayproxyserver). +Cổngmạch(Circuitelevelgateway). Bộlọcpaket(Paketfilteringrouter) Nguyênlýhoạtđộng FirewalllọcgóihoạtđộngởlớpmạngcủamôhìnhOSI,hoặclớpIPcủaTCP/IP.Chúng thườnglàmộtphầncủarouter.Routerlàthiếtbịnhậngóitừmộtmạngvàchuyểngóitới mạngkhác.Trongfirewalllọcgói,mỗigóiđượcsosánhvớitậpcáctiêuchuẩntrướckhinó đượcchuyểntiếp.Dựavàogóivàtiêuchuẩn,firewallcóthểhủygói,chuyểntiếphoặcgởi thôngđiệptớinơitạogói.CácluậtbaogồmđịachỉIP,sốcổngnguồnvàđíchvàgiaothức sửdụng.Hầuhếtcácrouterđềuhỗtrợlọcgói. TấtcảcácluồnglưuthôngtrênInternetđềuởdạnggói.Mộtgóilàmộtlượngdữliệucó kíchthướcgiớihạn,đủnhỏđểđiềukhiểndễ.Khilượnglớndữliệuđượcgửiliêntục,dễ xảyratìnhtrạnghỏngtrongviệctruyềnvàtáihợpởnơinhận. Mộtgóilàmộtchuỗisốcơbảntruyềnđạtcácthứsau: •Dữliệu,kiếnthức,yêucầuhoặcdònglệnhtừhệthốngbắtđầu •ĐịachỉIPvàcổngcủanguồn •ĐịachỉIPvàcổngcủađích •Thôngtinvềgiaothức(tậpcácluật)điềukhiểngói •Thôngtinkiểmtralỗi •Cóvàisựsắpxếpthôngtinvềkiểuvàtìnhtrạngcủadữliệuđangđượcgửi •Vàcònvàithứkhác… Trongpacketfiltering,chỉprotocolvàthôngtinđịachỉcủamỗigóiđượckiểmtra.Nội dungvàngữcảnh(mốiliênhệvớicácgóikhác)củanóbịbỏqua. Filteringchứacácgóivàoravàchophéphoặckhôngchophépviệclưuthôngcủachúng hoặcchấpnhậndựatrênmộttậpluậtnàođó,đượcgọilàchínhsách(policies). Cácchínhsáchlọcgóicóthểcăncứtrêncácđiềusau: •ChophéphoặckhôngchophépgóidựavàođịachỉIPnguồn •Chophéphoặckhôngchophépgóidựavàocổngđích •Chophéphoặckhôngchophépgóidựatheogiaothức. Bộđịnhtuyếnkiểmtranhìnvàothôngtinliênquanđếnđịachỉcứng(hardwired)của máytính,địachỉIPcủanó(lớpmạng)vàloạikếtnối(lớptransport),vàsauđólọccácgói dữliệudựatrênnhữngthôngtinnày.Bộđịnhtuyếnkiểmtracóthểlàthiếtbịđịnhtuyến độclậphoặcmáytínhgắnhaicardmạng.Bộđịnhtuyếnnốigiữahaimạngvàthựchiệnlọc góidữliệuđểđiềukhiểnluồnglưuthônggiữacácmạng.Ngườiquảntrịlậptrìnhchothiết bịvớicácluậtxácđịnhcáchlọcgóidữliệu.Vídụ,bạncóthểthườngxuyênngăncácgói củamộtdịchvụnàođónhưFTP(FileTransferProtocol)hayHTTP(HyperTextTransfer Protocol).Tuyvậy,cácluậtbạnxácđịnhchobộđịnhtuyếncóthểkhôngđủđểbảovệtài nguyêntrênmạng.Nhữngluậtnàycóthểrấtkhócàiđặtvàdễcólỗi,tạonênnhữnglỗhỏng tronghệthốngphòngthủ. Đâylàkiểucơbảnnhấtcủafirewall. Ưuđiểm Đasốcáchệthốngfirewallđềusửdụngbộlọcpacket.Mộttrongnhữngưuđiểmcủa phươngphápdùngbộlọcpacketlàchiphíthấpvìcơchếlọcpacketđãđượcbaogồmtrong mỗiphầnmềmrouter. Ngoàira,bộlọcpacketlàtrongsuốtđốivớingườisửdụngvàcácứngdụng,vìvậynó khôngyêucầusựhuấnluyệnđặcbiệtnàocả. Hạnchế ● Việcđịnhnghĩacácchếđộlọcpackagelàmộtviệckháphứctạp;đòihỏingườiquản trịmạngcầncóhiểubiếtchitiếtvểcácdịchvụInternet,cácdạngpacketheader,vàcácgiá trịcụthểcóthểnhậntrênmỗitrường.Khiđòihỏivểsựlọccànglớn,cácluậtlệvểlọc càngtrởnêndàivàphứctạp,rấtkhóđểquảnlývàđiềukhiển. ● Dolàmviệcdựatrênheadercủacácpacket,rõrànglàbộlọcpacketkhôngkiểmsoát đượcnôidungthôngtincủapacket.Cácpacketchuyểnquavẫncóthểmangtheonhững hànhđộngvớiýđồăncắpthôngtinhaypháhoạicủakẻxấu. CácProxyServerGateway Gatewaylàcácthiếtbịmứcứngdụng,cungcấpnhiềucơhộihơnđểtheodõivàđiều khiểntruycậpmạng.Mộtfirewaregatewayhoạtđộngnhưngườitrunggian,chuyểntiếpcác thôngđiệpgiữakhách/dịchvụnộivàngoại. Dịchvụủythác(proxyservice)cóthể“biểudiễn”ngườidùngnộitrêninternetbằng cáchthayđổiđịachỉIPcủakháchtrongcácgóidữliệusangđịachỉIPcủariêngnó.Kỹ thuậtnàyvềcơbảnchedấuhệthốngnộivàbảođảmrằngnhữngngườidùngnộikhôngkết nốitrựctiếpvớihệthốngbênngoài.Proxyservercóthểđánhgiávàlọctấtcảcácgóidữ liệuđếnhoặcngăncácgóidữliệuđira. Mộtsốproxyserverđượcthiếtkếđểchophépchỉnhữngngườidùngnộitruycập internetvàkhôngchophépbấtcứngườidùngngoạinàotrongmạng.Vìmọiyêucầuđến internetserverđềutạoraphảnhồi,proxyserverphảichophépluồnggiaothôngquayvề, nhưngnóthựchiệnđiềunàybằngcáchchỉchophépluồnglưuthônglàmộtphảnhồinàođó củangườidùngnội.Cácloạiproxyserverkháccungcấpdịchvụchuyểntiếpantoàntheocả haichiều. Proxyservercòncóthểcungcấpdịchvụcachechongườidùngnội.Nólưutrữthông tinvềcácnơi(site)đểngườidùngtruycậpnhanhhơn.Khingườidùngtruycậpđếnnhững nơinày,thôngtinđượclấytừvùngcacheđãlưutrữtrướcđó. Cóhailoạiproxyserver:mứcbảnmạchvàmứcứngdụng Cổngvòng(circuitLevelGateway) Đây là một bước phát triển kế tiếp của tường lửa, Circuit Gateway không chỉ xử lí dữ liệu phần đầu mỗi gói mà còn đảm bảo kết nối chuyển tiếp tới gói (packet) hợp lệ. Để làm điều này, Circuit Gateway để ý tới gói dữ liệu, tìm kiếm những sự thay đổi như địa chỉ IP nguồn hoặc cổng đến (port) bất thường. Nếu kết nối được xác định không hợp lệ, nó sẽ được đóng lại. Loại tường lửa này cũng có thể tự động từ chối những thông tin cụ thể do ngườidùngbêntrongnógửiyêucầu. CircuitLevelGateway(CLG)hoạtđộngởlớpsessioncủamôhìnhOSI,hoặclớpTCP củamôhìnhTCP/IP.ChúnggiámsátviệcbắttayTCP(TCPhandshaking)giữacácgóiđể xácđịnhrằngmộtphiênyêucầulàphùhợp.Thôngtintớimáytínhtừxathôngquamột CLG,làmchomáytínhởxađónghĩlàthôngtinđếntừgateway.Điềunàychedấuđược thôngtinvềmạngđượcbảovệ.CLGthườngcóchiphíthấpvàchedấuđượcthôngtinvề mạngmànóbảovệ.Ngượclại,chúngkhônglọccácgói. Firewallkhôngchỉchophép(allow)hoặckhôngchophép(disallow)góimàcònxác địnhkếtnốigiữahaiđầucuốicóhợplệtheocácluậthaykhông,sauđómởmộtsession (phiênlàmviệc)vàchophépluồnglưuthôngvàcósựgiớihạnthờigian. Ưuđiểm: ● Chốnglạikẻđộtnhậpbằngtruycậptừxa. ● Ngăn chặn thông tin từ bên ngoài (Internet) vào trong mạng được bảo vệ, trong khi chophépngườisửdụnghợpphápđượctruynhậptựdomạngbênngoài. ● Ghi nhận mọi cuộc trao đổi thông tin, điểm xuất phát và đích, thời gian, … theo dõi các cuộc tấn công với ý đồ xấu từ bên ngoài nhằm dự báo khả năng bị tấn công trước khi cuộctấncôngxảyra. Nhượcđiểm: ● Khôngthểđọchiểuthôngtinvàphântíchtốtxấucủanó. ● Khôngthểngănchặnđượcnhữngtấncôngmàkhôngđiquacổngcủanó.Vd:không thểngăntấncôngtừdial–up,ròrỉthôngtinhdodữliệusaochépbấthợppháplênđĩa mềm. ● Khôngquétvirus.Dotốcđộlàmviệc,sựxuấthiệnliêntụccủavirusvàcáchmãhoá dữliệu,thoátkhỏisựkiểmsoátcủaFirewall Cổngứngdụng(applicationlevelgetway) Nguyênlýhoạtđộng. Cổngứngdụngđượcthiếtkếđểtăngcườngkiểmsoátdịchvụ,giaothứctruycậphệthống mạng. Loại tường lửa này chia sẻ đặc tính của cổng vòng, nhưng nghiên cứu sâu hơn vào các thông tin gửi qua tường lửa và xem xét mối liên quan tới ứng dụng, dịch vụ và trang web cụ thể. Ví dụ, một cổng ứng dụng có thể “nhìn” vào gói tin truyền tải lưu lượng web và xác định lưu lượng truy cập web xuất phát từ đâu. Tường lửa sau đó sẽ chặn dữ liệu từ trang web nếu ngườiquảntrịmongmuốn. Applicationgateway Cácgatewaymứcứngdụng,cònđượcgọilàcácproxy,tươngtựnhưcácgatewaymức mạngngoạitrừviệcchỉđịnhcácứngdụng.Chúngcóthểlọcgóiởlớpứngdụngcủamô hìnhOSI.Cácgóivàohoặcrakhôngthểtruycậpcácdịchvụmàkhôngcóproxy.Một gatewaymứcứngdụngđượccấuhìnhnhưmộtwebproxysẽkhôngchobấtkỳftp,gopher, telnethoặclưulượngkhácxuyênqua.Bởivìchúngkiểmtracácgóiởlớpứngdụng,chúng cóthểlọccácdònglệnhchỉđịnhứngdụngnhưhttp:postvàget,etc.Điềunàykhôngthể đượcthựchiệnvớifirewalllọcgóivàfirewallmứcmạch,cảhaiđiềukhôngbiếtgìvề thôngtinlớpứngdụng.Cácgatewaymứcứngdụngcòncóthểđượcsửdụngđểghilạicác hoạtđộngvàcáclogincủauser.Chúngđềracấpđộbảomậtcao,vàcósựtácđộngmạnhvề performancecủamạng.Bởivìsựthayđổingữcảnhmàlàmchậmmạngtruycậpmộtcách độtngột.Chúngkhôngdễthựchiện(transparent)ởđầucuốingườidùngvàyêucầusựcấu hìnhthủcôngởmọimáyclient. Cổngứngdụngđượccoilàbastionhostvìthiếtkếđểchốngtấncôngtừbênngoài.Biện phápanninhcủaBastionhost: Chạytrênversionantoàncủacácphầnmềmhệđiềuhànhvớimụcđíchchốngtấn côngvàohệđiềuhành. Chỉnhữngdịchvụmàngườiquảntrịmạngcholàcầnthiếtmớiđượccàiđặttrên Bastionhost,chỉvìnếumộtdịchvụkhôngđượccàiđặt,nókhôngthểbịtấncông.Thông thường,chỉmộtsốgiớihạncácứngdụngchocácdịchvụtelnet,DNS,FTP,SMTPvàxác thựcuserlàđượccàiđặttrênBastionhost. Bastionhostcóthểyêucầunhiềumứcđộkhácnhauvídụnhưusernamevàpassword haysmartcard. Mỗiproxyđượccàiđặtcấuhìnhđểchophéptruynhậpchỉmộtsốcácmáychủnhất định. Mỗiproxyduytrìmộtquyểnnhậtkýghichéplạitoànbộchitiếtcủadữliệumạngđi quatươngđươngvớibộlệnhvàđặcđiểmthiếtlậpchomỗiproxychỉđúngvớimộtsốmáy chủtrêntoànhệthống. MỗiproxyđềuđộclậpvớicácproxykháctrênBastionhost,chophépdễdàngcàiđặt mộtproxymớihaytháogỡmộtproxy. Ưuđiểm: ● Chophépngườiquảntrịhoàntoànđiềukhiểnđượctừngdịchvụtrênmạng. ● Chophépkiểmtrađộxác,nhậykýghichéplạithôngtinvềtruycậphệthống. ● Rulelọcchocổngứngdụngdễdàngcấuhìnhvàkiểmtrahơnsovớibộlọcgói. Nhượcđiểm: ● Cầnphảicósựcấuhìnhtrênmáyuserđểusertruycậpvàocácdịchvụproxy.Vídụ telnel. 5. Thiếtlập *Cácgiảiphápthiếtlập: ● SingleFirewall Firewallcấuhìnhkhôngchỉbảovệmạngriêngtừinternetmàcònchophépngườidùng trongmạngriêngtruycậprangoài Chỉcó1firewallvà1kếtnốitớiinternetnênchỉcómộtđiểmđiềukhiểnvàquảnlý trongthiếtkếnày.Khitổchứcmuốncungcấpcácdịchvụchokháchhàngsửdụng:Web, FTP,MailServer Sẽcó2lựachọntrongtrườnghợpnày: ○ Đặtcácservercôngkhaisaufirewallsauđómởkếtnốivớimạngbênngoàiđểcóthể truycậpvàocácservernàytừmạngngoài(dualhomedgatewayfirewall,firewallcó2 cardmạngmộtchomạngtincậyvà1chochocácmạngkháckhôngtincậy) ○ Đặtcácserver côngkhaibênngoài phạmvicủafirewall, trongtrườnghợpnày cácserversẽmởchó cáccuộctấncông Hackertấncôngvàocácdịchvụmứccaocóthểchiếmquyềntruycậpvàomạng riêng ● DemilitarizedZone(DMZ) Firewallđầutiênsẽđượcđặtgiữakếtnốiinternetvàcácservercôngkhaicủatổchức cungcấpcơchếbảomậtchocácservercôngkhaisovớiinternet Firewallthứ2sẽđặtgiữacácservercôngkhaivàmạngriêngbảođảmchomạngriêng rấtlàantoànvìnókhôngkếtnốitrựctiếpvớimộtkếtnốibênngoàivàcácthiếtlậpchedấu đượcbênngoài Phươngphápnàyđượcxemlàmộttrongnhữngphuơngphápantoànnhấtchomạngcủa tổchức Firewallđầuchứa3cardmạng,1kếtnốivớimạngbênngoài,1vớimạngriêngvàmột vớimạngcủacácservercôngkhaivới3chiếnlượcbảomậtkhácnhau,mộtchiếnlượccó thểđượctùychọnhóađểchongănchặncáckếtnốivàomạngriêngnhưngcóthểđiqua mạngserverchung ● Screenedhostfirewall Screeningrouter:Phântíchdữliệucủagóitinmuốnđivàobêntrongmạngriêngdựa trêncácluâtđượcthiếtlậptrênrouter Bastionhost:Làmộtservercàiđặtcácdịchvụcóthểtruycậptừinternet:Web,Email, DNS ● Screenedsubnetfirewall Có2firewallvàbastionhost 1bastionhostvàmộtvàimáytinhkháctạothànhmộtsubnet(mạngcon) Subnetđượcđặtgiữa2screeningrouter CácvấnđềcầnlưuýkhichọnlựamộtgiảiphápFirewall ● Xácđịnhcácđiểmyếucủamạng ● Cáctàinguyênmạng:network,server,workstation [...]... Do mọi luồng thông tin đều qua Firewall nên đây sẽ là nơi lý tưởng để thu thập các thông tin về hệ thống và mạng sử dụng. Firewall có thể ghi chép lại những gì xảy ra giữa mạng được bảo vệ và mạng bên ngoài Nhược điểm Firewall có thể bảo vệ mạng có hiệu quả nhưng nó không phải là tất cả. Firewall cũng tồn tại các nhược điểm của nó Firewall không thể bảo vệ khi có sự tấn công từ bên trong Nếu kẻ tấn công ở phía trong Firewall, thì nó sẽ không thể giúp gì được cho ta. Kẻ tấn... Các phần mềm: Ultrasurf, Hotspot shield, Freegate… ### ĐÁNH GIÁ: Ưu, nhược điểm của Firewall Ưu điểm : Firewall có thể làm rất nhiều điều cho an ninh của mạng. Thực tế những ưu điểm khi sử dụng Firewall không chỉ ở trong lĩnh vực an ninh Firewall là điểm tập trung giải quyết các vấn đề an ninh Quan sát vị trí cuả Firewall trên hình chúng ta thấy đây là một dạng nút thắt. Firewall cho ta khả năng to lớn để bảo vệ mạng nội bộ bởi công việc cần làm chỉ tập trung tại nút thắt này... biết để có thể bổ xung cho Firewall. Ta không thể cài Firewall một lần và sử dụng mãi mãi Firewall không thể chống lại Virus Firewall không thể giúp cho máy tính chống lại được Virus. Mặc dù nhiều Firewall đã quét những luồng thông tin đi vào nhằm kiểm tra tính hợp lệ của nó với các tập luật đặt ra Tuy nhiên Firewall chỉ kiểm tra được địa chỉ nguồn, địa chỉ đích, số hiệu cổng cuả gói tin này chứ không thể kiểm tra được nội dung của nó. Đó là chưa kể đến có rất nhiều dạng Virus và nhiều cách để Virus ẩn vào dữ liệu... Ví dụ như thiết bị modems, tổ chức tin cậy, dịch vụ tin cậy (SSL/SSH) ● Firewall cũng không thể chống lại các cuộc tấn công bằng dữ liệu (datadrivent attack). Khi có một số chương trình được chuyển theo thư điện tử, vượt qua firewall vào trong mạng được bảo vệ và bắt đầu hoạt động ở đây ● Firewall không thể bảo vệ chống lại việc truyền các chương trình hoặc file nhiễm virut Tuy nhiên, Firewall vẫn là giải pháp hữu hiệu được áp dụng rộng rãi!... Giá thành của sản phẩn firewall Cài đặt Quản trị Bảo trì Chọn một giải pháp firewall phù hợp Firewall mức ứng dụng Firewall mức mạng Đánh giá giải pháp lựa chọn Hiệu năng Độ phức tạp Các đặc tính phụ 6 Vượt tường lửa Cách 1: Sử dụng trang web trung gian Tìm hiểu: Trang web trung gian không nằm trong danh sách bị tường lửa, ta truy cập được, từ đó ta "nhờ" trang trung gian này truy cập tiếp vào trang web bị chặn 1 cách dễ dàng... công sé ăn cắp dữ liệu, phá hỏng phần cứng, phần mềm, sửa đổi chương trình mà Firewall không thể biết được Firewall không thể bảo vệ được nếu các cuộc tấn công không đi qua nó Firewall có thể điều khiển một cách hiệu quả các luồng thông tin, nếu như chúng đi qua Firewall. Tuy nhiên, Firewall không thể làm gì nếu như các luồng dữ liệu không đi qua nó Ví dụ cho phép truy cập dial – up kết nối vào hệ thống bên trong của Firewall? Khi đó nó sẽ không chống lại được sự tấn công từ kết nối modem... Firewall không thể bảo vệ nếu như cách tấn công hoàn toàn mới lạ Firewall được thiết kế chỉ để chống lại những kiểu tấn công đã biết. Nếu một Firewall được thiết kế tốt thì cũng có thể chống lại được những cuộc tấn công theo cách hoàn toàn mới lạ. Người quản trị phải cập nhật những cách tấn công mới, kết hợp với kinh nghiệm đã biết để có thể bổ xung cho Firewall. Ta không thể cài Firewall một lần và sử dụng mãi mãi... này chứ không thể kiểm tra được nội dung của nó. Đó là chưa kể đến có rất nhiều dạng Virus và nhiều cách để Virus ẩn vào dữ liệu Ngoài ra, ● Firewall không đủ thông minh như con người để có thể đọc hiểu từng loại thông tin và phân tích nội dung tốt hay xấu của nó ● Firewall chỉ có thể ngăn chặn sự xâm nhập của những nguồn thông tin không mong muốn nhưng phải xác định rõ các thông số địa chỉ ● Firewall không bảo vệ được các tấn công đi vòng qua nó ○ Ví dụ như thiết bị modems, tổ chức tin cậy, dịch vụ tin cậy (SSL/SSH)... Việc tập trung giải quyết tại một điểm này còn cho phép có hiệu quả cả về mặt kinh tế Firewall có thể thiết lập chính sách an ninh Có rất nhiều dịch vụ mà mọi người muốn sử dụng vốn đã không an toàn Firewall đóng vai trò kiểm soát các dịch vụ này. Nó sẽ thiết lập chính sách an ninh cho phép những dịch vụ thoả mãn tập luật trên Firewall đang hoạt động. Tuỳ thuộc vào công nghệ lựa chọn để xây dựng Firewall mà nó có khả năng thực hiện các chính sách an ninh với hiệu quả khác nhau Firewall có thể ghi lại các hoạt động một cách hiệu quả... http://www.vietnamproxy.com/, + Internet Explorer : vào Tool > Internet Options, chọn thẻ Connections, bấm chọn nút LAN Settings ở dưới cùng, đánh dấu chọn và nhập địa chỉ proxy . Nhấn OK (Nếu muốn trở lại kết nối trực tiếp cũ, bỏ đánh dấu) + Firefox: vào Tool > Options, chọn thẻ Advanced > Network, bấm chọn nút Settings, đánh dầu chọn và nhập địa chỉ proxy. Nhấn OK (Nếu muốn trở lại kết nối trực tiếp cũ, đánh . Đặtcácservercôngkhaisau firewall sauđómởkếtnốivới mạng bênngoàiđểcóthể truycậpvàocácservernàytừ mạng ngoài(dualhomedgateway firewall, firewall có2 card mạng mộtcho mạng tincậy và 1chochocác mạng kháckhôngtincậy) ○. dấuchọnDirectconnectiontotheInternet) Cách3:Sửdụngphầnmềm. Giốngcách2,nhưngsẽcóthêmsựtrợgiúpcủacácphầnmềmtựđộng. Cácphầnmềm:Ultrasurf,Hotspotshield,Freegate… ###ĐÁNHGIÁ: Ưu,nhượcđiểmcủa Firewall Ưuđiểm: Firewall cóthểlàmrấtnhiềuđiềuchoanninhcủa mạng. Thựctếnhữngưuđiểmkhisử dụng Firewall khôngchỉởtronglĩnhvựcanninh Firewall làđiểmtậptrunggiảiquyếtcácvấnđềanninh Quansátvịtrícuả Firewall trênhìnhchúngtathấyđâylàmộtdạngnútthắt. Firewall cho takhảnăngtolớnđể bảo vệ mạng nộibộbởicôngviệccầnlàmchỉtậptrungtạinútthắtnày. Việctậptrunggiảiquyếttạimộtđiểmnàycònchophépcóhiệuquảcảvềmặtkinhtế. Firewall cóthểthiếtlậpchínhsáchanninh Córấtnhiềudịchvụmàmọingườimuốnsửdụngvốnđãkhôngantoàn. Firewall đóngvaitròkiểmsoátcácdịchvụnày.Nósẽthiếtlậpchínhsáchanninhcho phépnhữngdịchvụthoảmãntậpluậttrên Firewall đanghoạtđộng.Tuỳthuộcvàocông nghệlựachọnđểxâydựng Firewall mànócókhảnăngthựchiệncácchínhsáchanninhvới hiệuquảkhácnhau. Firewall cóthểghilạicáchoạtđộngmộtcáchhiệuquả Domọiluồngthôngtinđềuqua Firewall nênđâysẽlànơilýtưởngđểthuthậpcác thôngtinvềhệthống và mạng sửdụng. Firewall cóthểghichéplạinhữnggìxảyragiữa mạng được bảo vệ và mạng bênngoài. Nhượcđiểm Firewall cóthể bảo vệ mạng cóhiệuquảnhưngnókhôngphảilàtấtcả. Firewall cũng tồntạicácnhượcđiểmcủanó Firewall khôngthể bảo vệkhicósựtấncôngtừbêntrong Nếukẻtấncôngởphíatrong Firewall, thìnósẽkhôngthểgiúpgìđượcchota.Kẻtấn côngséăncắpdữliệu,pháhỏngphầncứng,phầnmềm,sửađổichươngtrìnhmà Firewall khôngthểbiếtđược. Firewall khôngthể bảo vệđượcnếucáccuộctấncôngkhôngđiquanó Firewall cóthểđiềukhiểnmộtcáchhiệuquảcácluồngthôngtin,nếunhưchúngđiqua Firewall. Tuynhiên, Firewall khôngthểlàmgìnếunhưcácluồngdữliệukhôngđiquanó. Vídụchophéptruycậpdial–upkếtnốivàohệthốngbêntrongcủa Firewall? Khiđónósẽ khôngchốnglạiđượcsựtấncôngtừkếtnốimodem Cóthểdoviệccàiđặtbackdoorcủangườiquảntrịhaynhữngngườisửdụngtrìnhđộ cao. Firewall khôngthể bảo vệnếunhưcáchtấncônghoàntoànmớilạ Firewall đượcthiếtkếchỉđểchốnglạinhữngkiểutấncôngđãbiết.Nếumột Firewall đượcthiếtkếtốtthìcũngcóthểchốnglạiđượcnhữngcuộctấncôngtheocáchhoàntoàn mớilạ.Ngườiquảntrịphảicậpnhậtnhữngcáchtấncôngmới,kếthợpvớikinhnghiệmđã biếtđểcóthểbổxungcho Firewall. Takhôngthểcài Firewall mộtlần và sửdụngmãimãi. Firewall khôngthểchốnglạiVirus Firewall khôngthểgiúpcho máy tính chốnglạiđượcVirus.Mặcdùnhiều Firewall đã quétnhữngluồngthôngtinđivàonhằmkiểmtra tính hợplệcủanóvớicáctậpluậtđặtra. Tuynhiên Firewall chỉkiểmtrađượcđịachỉnguồn,địachỉđích,sốhiệucổngcuảgóitin nàychứkhôngthểkiểmtrađượcnộidungcủanó.Đólàchưakểđếncórấtnhiềudạng Virus và nhiềucáchđểVirusẩnvàodữliệu. Ngoàira, ●. Tạisaolạidùngtườnglửa? Nếu máy tính khôngđược bảo vệ,khikếtnốiInternet,tấtcảcáchoạtđộngravào mạng đềuđượcchophép,vìthếhacker,viruscóthểtruycập và lấycắpthôngtincánhântrên máy tính. Chúngcóthểcàiđặtcácđoạnmãđểtấncôngfiledữliệutrên máy tính. Hoặcsửdụng máy tính đãtấncôngđểtấncôngmột máy tính củagiađìnhhoặcdoanhnghiệpkháckếtnối Internet.Một firewall cóthểgiúpbạnthoátkhỏigóitinhiểmđộctrướckhinóđếnhệ thốngcủabạn. Chứcnăngchínhcủa Firewall. Chứcnăngchínhcủa Firewall làkiểmsoátluồngthôngtintừgiữaIntranet và Internet.Thiết lậpcơchếđiềukhiểndòngthôngtingiữa mạng bêntrong(Intranet) và mạng Internet.Cụ thểlà: Chophéphoặccấmnhữngdịchvụtruynhậprangoài(từIntranetraInternet). Chophéphoặccấmnhữngdịchvụphéptruynhậpvàotrong(từInternetvàoIntranet). Theodõiluồngdữliệu mạng giữaInternet và Intranet. Kiểmsoátđịachỉtruynhập,cấmđịachỉtruynhập. Kiểmsoátngườisửdụng và việctruynhậpcủangườisửdụng. Kiểmsoátnộidungthôngtinthôngtinlưuchuyểntrên mạng. 3.